惯性聚合 高效追踪和阅读你感兴趣的博客、新闻、科技资讯
阅读原文 在惯性聚合中打开

推荐订阅源

G
Google Developers Blog
Apple Machine Learning Research
Apple Machine Learning Research
小众软件
小众软件
Recent Announcements
Recent Announcements
阮一峰的网络日志
阮一峰的网络日志
IT之家
IT之家
A
About on SuperTechFans
量子位
Engineering at Meta
Engineering at Meta
B
Blog
The Cloudflare Blog
博客园 - 【当耐特】
Hugging Face - Blog
Hugging Face - Blog
Y
Y Combinator Blog
J
Java Code Geeks
D
DataBreaches.Net
aimingoo的专栏
aimingoo的专栏
T
Tailwind CSS Blog
H
Help Net Security
钛媒体:引领未来商业与生活新知
钛媒体:引领未来商业与生活新知
V
V2EX
Stack Overflow Blog
Stack Overflow Blog
C
Check Point Blog
酷 壳 – CoolShell
酷 壳 – CoolShell

少数派

派早报:Google 发布 Fitbit Air 等 - 少数派 「新人报到」確認需求,再開始 - 少数派 从 SOLO 独立开发者社区,我看到了越来越多开发者开始做自己的产品 - 少数派 我怎么管理那些"不常做,但总会忘"的生活事项 - 少数派 人形机器人量产元年,数据才是具身智能的“生死线” - 少数派 BuhoLaunchpad 高度还原 Mac 启动台:开发历程与思考 - 少数派 五年陪伴依然不舍,DIY 换壳后让罗技 MX Master 3 继续服役 - 少数派 新玩意 240|少数派的编辑们最近买了啥? - 少数派 一日一技|为什么你应该关闭 iOS 的键盘声音 - 少数派 我做了个插件和 Skills,一键提取任何网站的设计规范 Design.md - 少数派 住在三四线城市的你,该开始录播客了 - 少数派 甘南秘境,大白高国 - 少数派 AI的审美:谁让把我变成川内倫子 - 少数派 返工怎能不烦恼,打工人片单总有一部是你的「嘴替」 - 少数派 为了让「上厕所」更健康,我做了一个小工具 - 少数派 AI + Skill,能够让生成的文章去除 AI 味吗? - 少数派 新玩意|韶音OpenDots ONE 耳夹式耳机 - 少数派 《美满》| 在每一个春天的晚上相爱(362) - 少数派 新玩意|优篮子 PS01 MagSnap 磁吸支架 - 少数派 自我整合手记 | 我开始早睡了:用稳定规则,为自由托底 - 少数派 用龙虾(OpenClaw)两个多月,我最深的12个体会 - 少数派 听歌时间到,12 张你可能错过的 2025 华语乐坛好专辑 - 少数派 承诺能追吗 - 少数派 macOS 26启动台没了? 我做了个不一样的App启动器 - Keboard - 少数派 《四海为家的人》| INTJ对话INTJ(361) - 少数派 你发过的那些黑历史,是时候一次清干净了 - 少数派 新玩意:安安静静玩,越玩越专注:计客密码机 - 少数派 iPad 用户首次体验 Android 平板:vivo Pad6 Pro - 少数派 数据逻辑强 - 少数派 极北行+ | 一路向北,探访日本至北之地 | 001 - 少数派
租用VPS之后要做的事情 - 少数派
2023-07-20 · via 少数派

租用VPS之后要做的事情

听说你准备好在云端开启你的Linux之旅了?但别忘了安全管理和自动更新。

这篇指南使用Debian发行版作为例子。如果你在使用其他发行版,命令可能会有区别,请自己做功课。

租用VPS之后要做的事情禁用root账户以SSH登陆

用户和sudo命令

Linux是那种绝对服从命令的操作系统。所以切忌不要使用root(最高权限)运行命令,也不要使用root登陆。当你以root身份登录时,你运行的每个应用程序都将以root权限运行。这可能导致应用程序随意删除文件,或在不同的地方创建文件。可能会破坏你的系统。

大部分VPS公司会提供root账户和密码,给你绝对的掌控权。
所以接下来我们要做的是创建一个普通用户,并给他 superuser 权限。

adduser yourusername # 添加用户yourusername
usermod -aG sudo yourusername # 提供superuser权利给yourusername

现在你有新的用户了!exit 登出root账户,以新的账户登陆。

禁用root账户以SSH登陆

现在我们要禁用root账户以SSH登陆。这是为了确保系统安全以及减少攻击面积。
我在使用vim,你也可以使用nano或者其他文本编辑器。

sudo vim /etc/ssh/sshd_config

在编辑系统配置文件时,需要你的superuser权限。这里我们用到了sudo
在配置文件中,找到 PermitRootLogin yes 这一行,将 yes 替换成 no
 


保存文件并重启SSH服务。

sudo systemctl restart sshd

防火墙端口

现在我们通过减少以及限制防火墙端口来减少攻击面积。
这篇指南使用 Uncomplicated Firewall (ufw) 来管理防火墙。
使用 sudo apt install -y ufw 来安装。

sudo ufw status

这个命令会显示防火墙是否激活,并列出所有开放的端口。
 


这个盒子现在在跑一个 Web Server。
打个比方,我不再需要端口8448。

sudo ufw deny 8448
sudo ufw reload

别忘记重启防火墙。

更换SSH端口

Secure Shell 默认使用端口22。唯一不好的一点是这个端口太常用了,其他人很轻松的就可以知道你在用 SSH。
让我们再次打开SSH配置
 


可以把这个端口改为高于3000的任何端口。
别忘了防火墙凿洞。

自动更新

如果你在使用 Debian 系统,(Ubuntu 等),Unattended Upgrades 是你的自动更新软件。
AutomaticSecurityUpdates

如果你在使用 RHEL,CentOS,AlmaLinux,RockyLinux 或者 Fedora:
DNF Automatic
Fedora Wiki AutoUpdates
如果你在使用 openSUSE:
YaST Online Update

自动更新的配置文件可以通过 /etc/apt/apt.conf.d/20auto-upgrades 生成。

sudo dpkg-reconfigure -plow unattended-upgrades


现在可以编辑配置了

sudo vim /etc/apt/apt.conf.d/50unattended-upgrades


系统默认是只进行安全更新,像软件更新并不是自动的。
如果需要,uncomment 想要的更新就好。
比如 "origin=Debian,codename=${distro_codename}-updates" 这一行就是普通的软件更新。
跑“过期”的软件并没任何坏处,能保持最好的稳定性。(这里指的并不是安全更新)看个人喜好了。


可选更新
Remove-Unused-Kernel-Packages
删除不再需要的旧内核。
Remove-New-Unused-Dependencies
如果软件包更新后不再需要,则删除未使用的依赖。
Remove-Unused Dependencies
删除未使用的依赖。

Remove-New-Unused-DependenciesRemove-Unused-Dependenciessudo apt autoremove 命令作用相同。

最后让我们检测一下。如果回馈是 1 说明设置没问题。

sudo cat /etc/apt/apt.conf.d/20auto-upgrades
apt-config dump APT::Periodic::Unattended-Upgrade

At the end

虽然设置了自动更新,但我还是建议时不时登上去看一眼,查查 SELinux 的 log。
祝大家 Linux 旅途愉快!